Zcash (ZEC) 最新一陣勁抽,價位直衝 1,320 美元以上。資金明顯再度輪動返去私隱幣,加密世界對「財務保密」嘅需求升溫。
但坦白講,喺呢刻衝入場買 ZEC 嘅一大堆人,真正搞清楚背後技術原理嘅,其實唔多。
零知識證明係現代密碼學入面其中一個最反直覺嘅突破,而 Zcash 係第一隻喺公鏈上大規模實用化呢套技術嘅加密貨幣。
一旦你搞得掂零知識證明嘅運作邏輯,你唔只係明白一隻當炒幣,而係打開晒 ZK Rollup、私隱 DeFi,以至越嚟越多區塊鏈基建嘅技術底層。
重點速覽
- 零知識證明容許「證明者」說服「驗證者」某個陳述係真,但全程唔洩露任何底層數據,令全鏈上私隱交易喺數學上變得可行。
- Zcash 採用一種叫做 zk-SNARKs 嘅零知識證明,為「隱身地址」提供動力,喺確保全網可驗證之下,將交易金額同對手地址完全對大眾隱藏。
- 呢套 ZK 原語而家已經延伸到以太坊 Layer 2 Rollup、私隱 DeFi 協議同鏈上身份系統,重要性遠遠超出「私隱幣」本身。
乜嘢先叫零知識證明?
零知識證明係一種密碼學協議:一個人(證明者)可以向另一個人(驗證者)證明自己「知道某件事」,同時全程唔公開嗰件事嘅任何內容。
呢個名字本身就係一個矛盾句:你要證明你有知識,但你又要喺資訊層面「零洩露」。
呢個概念最早可以追溯到 1985 年 Shafi Goldwasser、Silvio Micali 同 Charles Rackoff 嘅論文。佢哋證明咗,某啲互動式證明系統可以重新設計成咁:驗證者最終只會學到一點——「呢個陳述係真定假」,除此之外完全冇額外資訊。
接近三十年入面,零知識證明多數只停留喺理論界。
直到區塊鏈出現,先搵到第一個大規模實用嘅舞台。
零知識證明要處理嘅核心問題係:「可唔可以喺唔講出秘密內容嘅情況下,證明你知道個秘密?」答案喺數學上係:可以。
用一個經典比喻嚟講:想像有個山洞,入面有道門,只可以用秘密口令打開。你企喺洞口,我揀左邊或者右邊其中一條路入去。你唔知個口令,但你可以隔空嗌:「出左邊」或者「出右邊」。只要我真係知個口令,我就可以先喺洞入面開門,跟住由你指定嗰邊行出嚟。如果我一次又一次,都可以由你要求嘅一邊出現,你喺統計上就幾乎可以肯定:我係真係知道個口令——而你全程都冇聽過半個字口令。
延伸閱讀: 私隱賽道勝出?Zcash 或迎一波熊市下嘅意料之外突破

每個零知識證明必須滿足嘅三大特性
唔係所有密碼學小把戲都可以叫自己做零知識證明。1985 年嗰篇經典論文定義咗三個硬指標,系統滿足晒先叫得做 ZK。理解呢三點,就會明白點解 ZK 難做,但一做得成就咁勁。
完備性(Completeness):如果陳述係真,而證明者誠實,咁一個誠實嘅驗證者應該「一定」會俾通過。即係話,只要你真係有嗰份知識,就一定可以造出一份有效證明,唔會出現「有料之人反而過唔到關」嘅情況。
可靠性(Soundness):如果陳述係假,咁一個講大話嘅證明者就幾乎冇可能呃得過驗證者。從安全角度講,要喺冇真實秘密嘅情況下偽造一份合格證明,計算上係「不可行」,成功率只係微不足道嘅機率。
零知識性(Zero-knowledge):係三者之中最關鍵嗰個。即使證明成功,驗證者除咗「呢句說話係真」之外,咩都學唔到。唔可以反推出秘密,連任何局部資訊都抽唔出。證明只洩露邏輯上絕對必要嘅 minimum 資訊。
三個特性加埋,就形成立一條「資訊單向通道」:資訊由證明者流向驗證者,但只喺「信心」層面,而唔包括具體內容。驗證者獲得確定性;證明者冇暴露任何底牌。
延伸閱讀: Gemini 3.5 Flash:性能僅次 Claude Opus 4.7 成本得三分之一
zk-SNARKs 點樣令 ZK 落地喺區塊鏈
早期嘅零知識協議通常都係「互動式」——證明者同驗證者要來回交換多輪訊息。兩個人喺電腦前面互相溝通,呢種模式冇問題;但放喺公鏈上就完全唔 work,因為每一筆交易要俾幾千個節點同時驗證,冇可能逐個節點同你慢慢對話。
突破位就係 zk-SNARKs:全名 Zero-Knowledge Succinct Non-Interactive Arguments of Knowledge。之所以適合公鏈,就係個「Non-Interactive」——非互動式。zk-SNARK 可以將成個證明流程「壓縮」成一段好短嘅資料,任何節點都可以獨立驗證,唔需要 back-and-forth 對話。
「Succinct(精簡)」都同樣關鍵。zk-SNARK 證明檔案可以好細,通常只係幾百 byte,就算背後要保證嘅計算幾複雜都好。而且驗證時間只係毫秒級。細證明 + 快驗證,先令佢喺公鏈呢種高負載環境下變得實用。
zk-SNARKs 仲有個「一次性設定儀式」(trusted setup)要求,要先產生一組公共參數。如果呢個儀式出問題,理論上有機會俾攻擊者偽造有效證明。Zcash 初代嘅「Powers of Tau」儀式搵咗 87 個獨立參與者去分散風險,務求任何單一方作惡都唔會破壞成個系統。
Zcash 喺 2016 年 10 月主網上線,成為第一個喺生產環境採用 zk-SNARKs 嘅主流加密貨幣。佢背後嘅密碼學基礎由麻省理工、約翰霍普金斯、特拉維夫大學等學者共同搭建,而受信任設定儀式亦刻意設計到涉及多方參與,以拆散可能出錯嘅單點。
延伸閱讀: Twenty One Capital 成為 Tether 比特幣投資旗艦 軟銀決定抽身

「隱身地址」對比透明地址:Zcash 點樣藏起交易?
Zcash 有兩種地址格式。透明地址以「t」開頭,行為基本同 Bitcoin (BTC) 一樣:交易雙方地址同金額,全部公開喺區塊鏈上,任何人都可以查。
另一種就係以「z」開頭嘅隱身地址,所有 ZK 魔法都喺呢度發生。當你由一個隱身地址向另一個隱身地址轉 ZEC,鏈上固然會記錄有一筆交易,但發送地址、收款地址同實際轉帳金額統統被加密。公鏈參與者唯一可以肯定嘅,只係呢筆交易「係有效」,即係冇無中生有造幣,亦冇重複花同一筆錢。
呢個效果靠一種叫 Pedersen 承諾(Pedersen commitment)嘅機制實現。簡單講,發送方用一個密碼學承諾將交易金額「鎖住」:外面睇唔到裡面個數,但證明者自己冇得事後改數。之後再用 zk-SNARK 證明:所有呢啲被承諾嘅輸入同輸出,符合「守恆定律」——入等於出——而全程都唔揭露具體數值。
Zcash 其後推出 Sapling 升級,大幅減低產生隱身交易所需嘅運算資源同時間。喺 Sapling 之前,要造一個隱身交易證明,往往要幾 GB RAM,同等上一分鐘以上;升級之後,同一件事喺一般智能手機上三秒內搞掂。呢個工程級別嘅優化,係由「理論可行」走到「一般用家真係用得起」嘅關鍵。
不過有一點要講明:唔係所有 Zcash 交易都用隱身地址。歷史數據顯示,多數 ZEC 轉帳都仲係用透明 t-address,部分原因係好多交易所同錢包預設只支援透明地址。要令隱身池真正壯大,一來要用戶有意識揀用 z-address,二來要主流服務供應商肯支持。
延伸閱讀: 安全專家拆解:所謂 Claude Mythos「駭客末日」純屬誇大
ZK 超越私隱幣:Rollup、DeFi 同新基建
為 Zcash 交易「抹走細節」嘅同一套數學原語,今日已經喺以太坊生態入面,變成推動擴容嘅核心技術——ZK Rollup。
ZK Rollup 係一種 Layer 2 擴容方案:大量交易首先喺鏈下處理,然後只將一個 zk-SNARK 證明提交返去以太坊主網。呢一個證明,就可以密碼學上保證成批交易全部正確無誤。
結果係主鏈數據需求大幅下降。你唔需要喺鏈上逐筆寫交易,只要寫一份證明。以太坊驗證者只需驗證證明,而唔使重新執行每一個計算。交易成本向下壓,處理量成數級提升,同時繼承主鏈安全性。
zkSync、StarkNet、Polygon zkEVM 等項目,已經將 ZK Rollup 技術正式上線運行,每星期處理數以百萬計交易。業界普遍認為,ZK 方案喺安全模型上優於「樂觀 Rollup」,因為後者要靠欺詐證明(fraud proof),往往要預留長達七日嘅挑戰期先算塵埃落定;相反,ZK 證明一經驗證,就係即時、密碼學層面嘅終局。
ZK Rollup 將交易搬上 Layer 2 處理,再喺主網只驗一份證明,既承接以太坊安全性,又大幅減低 on-chain 壓力。
同一套技術仲開始被用喺私隱 DeFi 協議、鏈上身份與聲譽系統等新場景:用戶可以證明自己符合某啲條件——例如資產達標、通過 KYC、冇超額槓桿——但無需公開自己完整資產表或者真實身份資料。
ZK 從一個看似學術味濃、難以親近嘅密碼學概念,正逐步變成公鏈基建不可或缺嘅底層工具。Zcash 只係呢場變革嘅起點,而唔係終點。 在不少用戶希望進行交易、借貸或投入收益策略時,他們未必願意把整個投資組合赤裸裸公開在鏈上。基於零知識(ZK)技術的協議,容許用戶在「不披露具體資產數額」的情況下,證明自己已符合抵押品要求;又或者在「不公開交易對手」的前提下,證明一筆交易的合法性。
延伸閱讀: Viktor AI 籌集 7,500 萬美元 為 Slack 和 Microsoft Teams 打造虛擬「同事」
Zcash 對決 Monero:兩條路,解同一條難題
受關注的並不只有 Zcash 這一隱私幣。Monero(XMR)多年來一直是採用最廣泛的隱私加密貨幣,兩者在隱藏交易方面所採用的技術路線可以說是南轅北轍。
Monero 將隱私設為「預設值」。每一筆交易同時運用三種技術:
- 環簽名(Ring Signatures)透過把實際交易輸出與其他用戶的誘餌輸出混合,掩飾資金實際發送方。
- 隱身地址(Stealth Addresses)為每筆交易生成一次性收款地址,外界無法把付款記錄直接對應到收款人的公開地址。
- RingCT(Ring Confidential Transactions,環機密交易)採用 Pedersen 承諾機制隱藏實際轉賬金額,這亦是 Zcash 借鑑的基礎技術之一。
相反, Zcash 把「強隱私」設為選項,但在啟用時,其數學保證被不少研究人員認為比 Monero 更嚴謹。一筆完全受保護(fully shielded)的 Zcash 交易,在密碼學層面常被視為優於 Monero 模型,原因是零知識證明提供的是直接的數學證明,而非像 Monero 那樣主要依賴混幣後產生的機率性混淆。Monero 的環簽名重點在製造「可否認性」;Zcash 的 zk-SNARK 則是構建一個「不披露但可驗證」的證明。
實際權衡落在「採用情況」與「預設設定」。Monero 的隱私屬自動啟用,因此整個交易關聯圖都享有其隱私保護。Zcash 最強的隱私效果則要求用戶主動選用受保護地址(shielded address),而整個生態在全面普及這種地址方面相對較慢。
第三個維度是監管對待方式。面對合規壓力,多家主流交易所已全面下架 Monero。相對而言,Zcash 在交易所的支援度較高,部分原因在於其透明地址層(transparent addresses)在監管要求下仍可用作審計。
延伸閱讀: XRP 巨鯨流向銳減 50%,但期權買權卻釋出迥異訊號
誰真正需要 ZK 隱私?為何其重要性遠超炒作層面
ZK 驅動的隱私需求,並不只來自「想避開政府或監管」的一群。對於主流用戶與機構而言,真正的落地需求已逐步浮現,橫跨數個合規、正當的範疇。
在公共區塊鏈上進行交易的企業,天然處於資訊劣勢:供應商付款、員工薪酬、財庫調配,只要用區塊鏈瀏覽器就能一覽無遺,競爭對手亦不費吹灰之力掌握其成本結構與資金動向。
試想一家企業在公鏈上用穩定幣向軟件供應商付款,實際上等同公開張貼其成本帳。
ZK 證明則讓企業可以繼續利用開放區塊鏈基建,但毋須犧牲商業敏感資訊。
醫療與身份相關應用則構成第二大增長類別。ZK 證明可以用來驗證某人已超過某歲數、持有特定資格、或已通過某項合規審查,但無需披露其完整出生日期、證書細節,或審查內容。Ethereum (ETH) 生態中正在成形的 ZK 身份層,正是建基於這套理念。
個人財務隱私,則是最早一代密碼龐克(cypherpunk)論述的核心。公共區塊鏈從預設上就是一套「監察式基建」:每個地址餘額、每筆交易、每次與協議互動,全部永久記錄在案。當數據經紀商、交易所及鏈上分析公司能從這些資料拼湊出細緻的財務側寫時,ZK 證明成為平衡這種權力不對稱的技術工具。
監管層面則愈趨棘手。美國監管機構對隱私幣的態度日益審慎,金融犯罪執法網絡(FinCEN)更已明確將混幣器與隱私協議標記為潛在洗錢工具。Zcash 的「選擇性披露」(selective disclosure)功能,容許使用受保護地址的用戶向特定方分享「觀察金鑰」(viewing key),讓對方查看交易詳情,這正是為受監管實體預留的一條合規通道。
延伸閱讀: 比特幣多頭在 77,500 美元醒來,但宏觀算盤依然殘酷
結語
零知識證明解決了密碼學史上一道經典難題:如何在「不透露內容」的前提下,證明自己掌握了某項資訊。Zcash 於 2016 年率先把這套方案部署到實際運行的區塊鏈上,自此,相關技術已躍升為整個行業最關鍵的基礎模組之一。
如今,用來隱藏 ZEC 受保護交易細節的同一套數學工具,正用於把成千上萬筆以太坊 Rollup 交易壓縮成單一可驗證證明,支撐私密 DeFi 倉位,並成為新一代鏈上身份系統的骨幹。

